Новое

страница 107 из 170

Телеграм работает без VPN! Раньше у меня был ритуал — включить VPN на паспортном контроле, а на этот раз телеграм работает без ухищрений (пара секунд ожидания на запуске не в счёт).

Интересно, у вас тоже работает? Пожалуйста, проверьте, последняя ли у вас версия клиента и выключен ли прокси-сервер перед тем, как голосовать. Пчелка живет заграницей.

✅ 881❌ 115🐝 384

Один из самых функциональных и удобных сервисов email-рассылок — Mailchimp. В сентябре они сделали очень красивый редизайн и теперь в радость заходить к ним в админку. Зануды скажут, что красиво — плохой эпитет для дизайна. Ну и пусть.

Почему важно шифрование?

Австралия приняла закон, который требует компании «предоставить ключи шифрования», прямо как в России с телеграмом (и даже хуже, 2, 3). Политики по всему миру синхронно творят дичь под флагом борьбы с терроризмом и детской порнографией (добавьте борьбу с наркотиками по вкусу). Пора объяснить «на пальцах», что происходит и почему это важно.

Идея простая: математика и программирование позволяют шифровать сообщения так, что после зашифровки, их сможет прочитать только адресат. Даже тот, кто только что зашифровал сообщение — не сможет расшифровать его обратно.

Правительствам это не нравится, ведь последние сто лет они наслаждались простотой, с которой можно подключиться к проводу и прослушать, о чем говорят абоненты. Последние 10 лет, у них пропала нужда сажать живого человека, «слушающего за говорящим» — это научились делать машины. Вдобавок, мы научились хранить всю перехваченную переписку вечно. На всякий случай.

Прослушка и слежка — мощные инструменты, а вместе с вечным хранением и возможностями машинного обучения — сравнимы с ядерной бомбой. И тут какое-то «шифрование» делает их невозможными. Примерно как пороховые пушки превратили замки из супер-оружия в развлечение для туристов.

Политики пытаются вернуть свои «права на прослушку». Как? В 1970-1990е они пытались запретить шифрование. В штатах были законы, приравнивавшие мощное шифрование к оружию, доступ и экспорт которого контролировались наравне с базуками и гаубицами. В отличие от базук — воспроизводство качественных программ шифрования не требует заводов. Достаточно знать идею, а шила в мешке не утаишь.

Современный заход политиков следующий: а давайте все, кто делает программы шифрования, добавят в них «какой-нибудь способ», чтобы при необходимости, правительства могли прослушать переписку «как раньше», а во всех остальных случаях — пусть шифрование работает «как задумано».

Это примерно так же, как если бы правительство потребовало у всех производителей оружия добавить возможность его дистанционно «деактивировать». Всем понятно, что это глупо: систему тут же взломают и бандиты отключат эту функцию, или, того хуже, научатся отключать оружие законопослушных граждан и полицейских вокруг.

Я не случайно привожу аналогии с оружием. Разговор о праве на тайну переписки, на тайну личных записей — про власть. Про право думать — изучать, писать, обсуждать то, что хочешь, а не то, что принято. И власть это запретить. Любое изменение статуса-кво, любая революция начинаются с идеи и именно поэтому государства по всему миру прикладывают столько сил, чтобы эту свободу «обуздать».

Не думаю, что у нас есть шанс что-то изменить в законах прямо сейчас. Но просвещать, объяснять, почему свобода (тайна) переписки это свобода мысли и почему её нельзя отобрать только у «плохих людей», оставив «хорошим» — наша обязанность.

Ютуб-агитация, чтобы разбавить пафос (к сожалению, только на английском): юмористическая реклама австралийского закона от комиков-антиподов и эпизод про массовую прослушку от Джона Оливера, где он прилетает в Москву, берет интервью у Сноудена (!) и переводит все его ответы на дикпики (!!)

Классная функция в хроме для отладки веб-приложений — «Clear storage».

Можно нажатием на одну кнопку сбросить всё, что связано с конкретным сайтом — localStorage, куки, все кеши и даже сервис-воркеры.

Гораздо круче для отладки и тестирования, чем режим инкогнито. В инкогнито не работают пуши, например. А тут будто в первый раз зашел на сайт, но при этом все вкладки рядом живы, экстеншены нужные стоят и никакого жонглерства с профилями. 👍

Whastapp запретил одновременный форвард сообщения более чем 5 получателям. Раньше можно было выбрать до 20 контактов или групп.

Они полгода тестировали это изменение в Индии, где, начиная с 2017го года линчевали почти 100 человек и убили 40 из них после фейков, распространенных в ватсапе (см. Indian Whatsapp lynchings). ФБ утверждает, что это изменение сильно уменьшило число форвардов и поможет сохранить фокус ватсапа на личной переписке, а не делать из него ещё один источник фейковых новостей. Представитель фб отметил, что основное приложение фейсбука достаточно хорошо справляется с этой задачей.

В Чечне и Дагестане, говорят, все новости именно в ватсап-группах распространяются. Буду рад, если кто-то исследовал этот феномен и вы поделитесь ссылкой. Лучшее исследование, которое нашел я — это статья на GQ в разделе «развлечения» (хорошая!).

Сегодня, французский регулятор SNIL оштрафовал гугл на 50 миллионов евро за нарушение GDPR (может, не такой уж и пшик получится).

Найденные нарушения:
1. Сложно понять, что гугл делает с нашими данными — информация об этом разбросана между несколькими документами, для доступа к некоторым из них требуется 5-6 кликов.
2. Компания утверждает, что получает разрешение пользователей на сбор их личных данных для персонализации рекламы, но это разрешение не имеет законной силы по двум причинам:
i) новый пользователь не до конца понимает, на что он соглашается — нет единого документа со списком сервисов, информация о пользовании которыми агрегируется и анализируется вместе;
ii) а) разрешение не «явно» — галочки проставлены заранее. По закону, человек должен отметить их своей рукой, чтобы согласие имело силу; б) разрешение не «детализировано» — список собираемой информации скрыт за ссылкой «больше настроек», её можно проскочить целиком; этот пункт должен быть обязательным этапом.

Будет ли гугл подавать аппеляцию (какой там вообще процесс аппеляции?) и, что гораздо важнее — будет ли он менять процедуру регистрации из-за этого штрафа? Напомню, что 50 миллионов евро — это только начало. Максимальный штраф — до 4% годовой прибыли компании — 5 миллиардов долларов. 🍿🍿🍿

Почему система обновления APT (Ubuntu, Debian, etc.) не использует HTTPS? Они проверяют аутентичность и свежесть обновлений по криптографической подписи, а слепки ключей распространяют вместе с ОС.

Статья вновь актуальна (в своё время, команду APT задолбали настолько, что для этой статьи даже зарегистрировали отдельный домен почемунеиспользуетhttps.com!), потому что на прошлой неделе, какой-то аноним прибежал в багтрекер VLC и открыл баг «у вас всё сломано, чините срочно, достаточно добавить HTTPS». Тред на 350 комментариев на реддите.

Необходимость постоянно включать мозги — то, что делает безопасность одной из самых сложных (и дорогих) дисциплин. Не будьте как топикстартер. Если вам вдруг кажется, что вы правы, а все ошибаются — детально (но сухо) распишите сценарий атаки, а не «всё сломано, сделайте X».

3 года потребовалось Роскомнадзору, чтобы догнать, что стратегия FB, Twitter, Google и вообще всех западных компаний (кроме Microsoft) в отношении законов о локализации данных в России — тянуть время и ничего не делать. В ответ, Роскомнадзор подаст на них в российский суд и тот оштрафует компании на … 50 долларов.